Gestion des Identités (Entra ID)

Pass-the-Hash Hybride : Risques NTLM et Détection — Akuity SOC

5 min de lecture Akuity SOC · Delphisoft Deutschland

Découvrez comment contrer les attaques Pass-the-Hash (T1550.002) en environnement hybride AD/Entra ID via Defender for Identity et le SOAR Akuity SOC.

Dans les architectures d'entreprise modernes, l'adoption croissante de Microsoft Entra ID masque fréquemment une dette technique critique : la dépendance persistante au protocole NTLM au sein de l'Active Directory on-premise. L'attaque Pass-the-Hash (PtH - MITRE ATT&CK T1550.002) demeure le vecteur privilégié des attaquants pour transformer une intrusion initiale sur un poste utilisateur en compromission globale d'un tenant hybride.

Anatomie de l'attaque : Du vol de hash local au pivot cloud

Lorsqu'un attaquant obtient un accès avec des privilèges locaux sur un poste de travail (souvent via un dump de la mémoire du processus lsass.exe par injection reflective ou API MiniDumpWriteDump), il extrait les condensats NTLM des sessions actives. Le protocole NTLM n'exigeant jamais la connaissance du mot de passe en clair pour s'authentifier par challenge-réponse, ce hash constitue une clé de session universelle.

Dans un environnement hybride, le danger s'amplifie considérablement :

  • Mouvement latéral vers les serveurs de synchronisation : L'attaquant réutilise le hash volé pour s'authentifier via SMB ou WMI sur le serveur hébergeant Microsoft Entra Connect (AD Connect).
  • Extraction des identifiants de synchronisation : En ciblant les comptes privilégiés comme le compte de service MSOL_ ou les agents d'approvisionnement cloud, l'attaquant contourne le périmètre on-premise.
  • Pivot vers Microsoft Entra ID : Avec des privilèges synchronisés élevés ou en manipulant les attributs d'annuaire (notamment msDS-KeyCredentialLink ou les fédérations ADFS), l'adversaire s'octroie des droits d'accès au cloud, contournant silencieusement le Conditional Access si aucune politique stricte de conformité des terminaux n'est appliquée.

L'angle mort des détections isolées

Surveiller uniquement les contrôleurs de domaine avec des outils traditionnels crée un angle mort structurel. Une authentification réseau NTLM (LogonType 3, Event ID 4624) issue d'une attaque Pass-the-Hash est cryptographiquement valide. L'Active Directory ne peut distinguer une connexion légitime d'une relecture malveillante de hash. Seule une corrélation croisée entre les événements d'accès au processus lsass.exe observés par Defender for Endpoint et les télémétries réseau analysées par Defender for Identity permet de lever le doute avec une haute fidélité.

Détection avancée : Requête Advanced Hunting (KQL)

La règle ci-dessous corrèle le dumping suspect de la mémoire LSASS sur un endpoint avec une tentative d'authentification NTLM rapide utilisant des comptes de services sensibles ou d'administration dans un intervalle de 30 minutes :

let timeframe = 2h;
let LsassDumps = DeviceEvents
| where Timestamp > ago(timeframe)
| where ActionType == "ProcessAccess" and FileName =~ "lsass.exe"
| where InitiatingProcessFileName !in~ ("MsMpEng.exe", "SenseCncProxy.exe")
| summarize DumpTime = min(Timestamp) by DeviceName;
IdentityLogonEvents
| where Timestamp > ago(timeframe) and LogonType == "Network"
| where Protocol has "NTLM" and AccountName matches regex @"(?i)^(adm_|svc_|msol_|sync_)"
| lookup kind=inner (
    DeviceNetworkInfo | extend ClientIP = tostring(parse_json(IPAddresses)[0].IPAddress)
    | project DeviceName, ClientIP
) on $left.IPAddress == $right.ClientIP
| join kind=inner (LsassDumps) on DeviceName
| where (Timestamp - DumpTime) between (0min .. 30min)
| summarize TargetCount = dcount(DestinationDeviceName), Targets = make_set(DestinationDeviceName, 5)
    by bin(Timestamp, 10m), CompromisedHost = DeviceName, IPAddress, AccountUpn, Protocol

Remédiation SOAR avec Akuity SOC

L'alerte brute nécessite une réponse d'urgence avant que la réplication ou le pivot cloud ne soit effectif. La plateforme Akuity SOC applique une séquence de neutralisation automatisée :

  • Analyse IA instantanée : L'assistant IA in-app d'Akuity SOC analyse et désobfusque les commandes d'extraction, éradiquant tout recours à des outils web tiers non sécurisés.
  • Actions de confinement en un clic : Déclenchement immédiat de isolateDevice() sur le poste patient zéro et de revokeSessions() sur les comptes privilégiés ciblés directement depuis l'inventaire des éléments de preuve.
  • Sécurité et conformité réglementaire : Chaque Server Action exige un challenge MFA AAL2 strict et alimente un journal d'audit immuable certifié conforme aux exigences NIS 2 et SOC 2 Type II.
Akuity SOC · Essai Gratuit 14 Jours Évaluez votre risque d'exposition hybride :

Accélérez le confinement grâce aux playbooks SOAR automatisés et stoppez les mouvements latéraux Pass-the-Hash entre Active Directory et Microsoft Entra ID en moins de 60 secondes.

Démarrer votre essai gratuit de 14 jours (sans carte bancaire) →

Mini-FAQ Technique

Comment désactiver définitivement NTLM pour éradiquer le Pass-the-Hash ?
La transition vers Kerberos pur nécessite l'activation de l'audit NTLM via GPO (Restrictions NTLM : Événements 8001 à 8004). Une fois les dépendances applicatives identifiées et migrées, NTLM doit être restreint aux seuls services hérités isolés, combiné à l'appartenance des comptes sensibles au groupe Active Directory Protected Users.

Pourquoi Defender for Identity est-il indispensable face au Pass-the-Hash ?
Defender for Identity inspecte le trafic réseau des contrôleurs de domaine via port mirroring ou capteurs locaux. Il modélise le comportement habituel des comptes et signale immédiatement les anomalies de négociation NTLM anormales et le trafic RPC d'inspection d'annuaire (SAM-R), invisibles pour les solutions EDR purement locales.

Page Solution Associée

Plateforme SOC & SOAR Microsoft

Automatisez votre détection et votre réponse aux incidents avec Akuity SOC.

Découvrir la solution complète